PT-2026-71871 · Hashicorp · Vault Secrets Operator
CVE-2026-8715
·
Publicado
2026-08-13
·
Atualizado
2026-09-03
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Vault Secrets Operator versões 1.3.0 through 1.4.1
Description
Um problema de leitura arbitrária de arquivos e exfiltração de credenciais existe na configuração de autenticação AppRole. Isso permite que um locatário com permissões limitadas de Kubernetes RBAC (Role-Based Access Control, um método de regular o acesso a recursos de computador ou rede com base nas funções de usuários individuais) leia arquivos do sistema de arquivos do pod do operador e transmita seus conteúdos para um endpoint controlado pelo locatário, o que pode levar à escalada de privilégios dentro do cluster.
Recommendations
Atualize o Vault Secrets Operator para a versão 1.5.0.
Exploit
Correção
LPE
Files Accessible to External Parties
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vault Secrets Operator